CVE-2025-43960
Adminer 4.8.1, लॉगिंग के लिए Monolog का उपयोग करते समय, एक विशेष रूप से तैयार किए गए सीरियलाइज़्ड पेलोड (उदाहरण के लिए, s:1000000000 का उपयोग करके) के माध्यम से Denial of Service (मेमोरी खपत) की...
- प्रकाशित
- 25 अग॰ 2025
- अद्यतन
- 25 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 52.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Adminer 4.8.1, लॉगिंग के लिए Monolog का उपयोग करते समय, एक विशेष रूप से तैयार किए गए सीरियलाइज़्ड पेलोड (उदाहरण के लिए, s:1000000000 का उपयोग करके) के माध्यम से Denial of Service (मेमोरी खपत) की अनुमति देता है, जिससे PHP Object Injection की समस्या उत्पन्न होती है। दूरस्थ, अनप्रमाणित हमलावर एक दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट भेजकर इसे ट्रिगर कर सकते हैं, जो अत्यधिक मेमोरी उपयोग को मजबूर करता है, Adminer के इंटरफ़ेस को अनुत्तरदायी बना देता है और सर्वर-स्तरीय DoS का कारण बनता है। हालाँकि सर्वर कुछ मिनटों के बाद पुनर्प्राप्त हो सकता है, कई समवर्ती अनुरोध पूर्ण क्रैश का कारण बन सकते हैं, जिसके लिए मैन्युअल हस्तक्षेप की आवश्यकता होती है।
स्रोत
1- CVE-2025-43960एक्सप्लॉइट
Adminer <4.8.1 के लिए Monolog के माध्यम से PHP ऑब्जेक्ट इंजेक्शन शोषण, क्राफ्टेड सीरियलाइज़्ड पेलोड के माध्यम से सेवा से इनकार का कारण बनता है। PoC, CVSS स्कोरिंग और शमन मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।